'הצבא הסורי האלקטרוני': הוצאת הטייס הירדני להורג – זיוף הוליוודי

בשעות לפנות בוקר של ה-4 בפברואר פורסמה הודעה בחשבון הטוויטר הרשמי של 'הצבא הסורי האלקטרוני' ובה טענה כי הוצאתו להורג של הטייס הירדני אינה אלא זיוף הוליוודי.

זאת תוך הפניית אזהרה לארה"ב ובנות בריתה מפני משלוח כוחות קרקעיים לאזור א-רקה שבצפונה של סוריה;

'הצבא הסורי האלקטרוני' פרץ לחשבון הטוויטר של Le Monde

בשעות הבוקר של ה-21 בינואר פרסם 'הצבא הסורי האלקטרוני' כי פרץ לחשבון הטוויטר של העיתון הצרפתי Le Monde.

ההודעה הראשונה שפורסמה כללה דיווח על המקרה;

כעבור כמחצית השעה פורסמה הודעה שניה המסבירה את המניע לפריצה זו;

44 דקות לאחר הודעה זו פורסמה הודעה רשמית בחשבון הטוויטר של Le Monde המודה כי חשבונה נפרץ וכי צוותי העיתון השיבו את השליטה בחשבון לידיהם;

פעילות זו הינה חלק מגל התקיפות המקוונות נגד אתרי אינטרנט צרפתיים, המכונה OpFrance, אשר החלה ביום ביצוע הפיגועים בפריז, 9 ינואר 2015.

זאת לצד פעילות נרחבת של 'הצבא הסורי האלקטרוני' במהלך השנים האחרונות נגד אויביה של סוריה, תוך שימת דגש על פריצה לחשבונות טוויטר של אמצעי תקשרות ובעיקר אלו הבריטיים. בכלל זה חשבונות הטוויטר של Wall Street Journal, אתר International Business Times, אתרי Telegraph, The Independent, Forbes, Time Out, PC World, The Evening Standard ורבים אחרים.

פריצה של "הצבא הסורי האלקטרוני" לאתר International Business Times

בהמשך לפעילותו הענפה של "הצבא הסורי האלקטרוני" בפריצה לאתרי אמצעי תקשורת שונים, ובדגש על אלו הבריטיים, פורסמה הודעה מטעמו ב-17 דצמבר לפיה עלה בידו לפרוץ לאתר International Business Times ולהציב באתר ידיעה מטעמו.

Capture35בהודעה המציגה את המצאות אנשי הארגון במנהל התוכן של אתר החדשות;

B5Fm-jpIcAAWLXW

תוך הפניה לעמוד ובו תעוד דבר הפריצה והכתבה שהועלתה לאתר. אתר החדשות פרסם תוך זמן קצר כתבה ובה הודה בדבר הפריצה.

אתר חדש ל"הצבא הסורי האלקטרוני" עבור מכשירי סלולר

"הצבא הסורי האלקטרוני" פעיל רבות ברשתות החברתיות השונות ומרחיב פעילותו זו באופן קבוע. במסגרת זו נפתח לאחרונה חשבון ברשת החברתית הרוסית VK ואף ב-Ello, ובעבר גם באינסטגרם, זאת לצד שיפורים מתמידים באתר הארגון ושינוי פניו מעת לעת.

במסגרת זו פורסם ב-9 דצמבר כי מחלקת הפיתוח של "הצבא הסורי האלקטרוני" השיקה אתר סלולרי חדש לארגון.

Capture2

 

 

"הצבא הסורי האלקטרוני" שב לתקוף אתרי תקשורת בריטיים

לאחר שתיקה בת מספר חודשים שב לפעול ב-25 בנובמבר "הצבא הסורי האלקטרוני" ותקף שוב מספר אמצעי תקשורת בריטיים; Telegraph, The Independent, Forbes, Time Out, PC World, The Evening Standard.

בעת כניסה לאתרים אלו קיבל המשתמש הודעה כי האתר נפרץ על ידי הארגון;

proxy

"הצבא הסורי האלקטרוני" פרסם הודעה על הארוע בחשבון הטוויטר שלו לפיה עלה בידו לפרוץ למערכת הניהול של חברת Gigya;

Capture24

ה-Telegraph פרסם בחשבון הטוויטר שלו הודאה בדבר הפריצה אשר מקורה לדבריו בשרותיו שלצד שלישי;

Capture23בהמשך גם The Independent פרסה ידיעה על כך בחשבון הטוויטר ובאתר עצמו;

Capture25

בשעות הערב פרסם מנכ"ל חברת Gigya את ההודעה הבאה;

 "בסביבות השעה 06:45 AM ESTזיהינו מספר כשלונות בגישה לשרות שלנו. בדיקה ראשונית גילתה כי קיימת דליפה באחד מרשמי שמות המתחם שלנו ברישומי WHOIS של הכתובת gigya.com אשר שונתה כך שתצביע לשרת DNS אחר. שרת זה הוגדר להפנות מהכתובת cdn.gigya.com לעבר שרת הנשלט בידי ההאקרים, בו הם מיקמו קובץ בשם “socialize.js” המציג התראה הטוענת כי האתר נפרץ על ידי הצבא הסורי האלקטרוני.

כדי להבהיר חד משמעית: אף לא אחת מהפלטפורמות עצמן של Gigya או מידע של משתמשים, מנהלים או מידע תפעולי אחר נגנב ומעולם לא היה בסיכון שיגנב.  אולם, ההתקפה הציגה רק קבצי JavaScript אחרים במקום אלו של Gigya. רישומי ה-WHOIS תוקנו בשעה 07:40 AM EST. אולם לאור אופי הפעילות של ה-WHOIS וה-DNS, התיקון צפוי לקחת יותר זמן עד להפצה המלאה.  אם עדיין הנך נתקל בכך במהלך השעות הקרובות, אנא צור קשר עם התמיכה של Gigya.

ל-Gigya הרמה הגבוהה ביותר של אבטחה על המידע של השרות והמשמש. הוספנו אמצעים נוספים להגן מפני סוג זה של התקפה בעתיד".

בסיכומו של דבר נראה כי לא אתרי התקשורת עצמם ולא מערכותיה של Gigya נפרצו, אלא בוצעה פריצה לרשם שמות המתחם של חברת Gigya, דבר אשר השפיע על לקוחותיה מקרב התקשורת הבריטית. אכן, כתבה שפורסמה על כך ב-The Independent ציינה כי "ההאקרים תקפו את רישום ה-DNS של Gigya ב-GoDaddy".

 אין זו הפעם הראשונה ש"הצבא הסורי האלקטרוני" תוקף אתרי תקשורת שונים, ובדגש על אלו הבריטיים, הן ישירות והן כמו במקרה זה דרך ספק שרות. במסגרת זו נפרצו אתרי Financial Times,  The Telegraph, Forbes, The Sun, The Sunday Times, Wall Street Journal,  רשת הטלביזיהITV, כמו גם הרשתות החברתיות של CNN.

בנוסף, בפברואר השנה, בוצע ארוע דומה במהלכו פריצה למערכת הניהול של חברת MarkMonitor אפשרה לפורצים אלה גישה למשך מחצית השעה לחלק מכתובות הדומיין של eBay ו-PayPal.

'הצבא הסורי האלקטרוני' מעביר פעילותו לרשת החברתית הרוסית VK

ב-12 אוקטובר פורסמה הודעת טוויטר מאת 'הצבא הסורי האלקטרוני' בדבר חשבון הארגון ברשת החברתית הרוסית VK.

הודעה זו הפנתה לאחת מפורטת מעט יותר באתר הארגון ובה נמסר על המעבר משימוש ברשת החברתית פייסבוק לטובת VK הרוסית, זאת בשל הסגירה החוזרת ונשנית של החשבון על ידי הנהלת הרשת (למעלה מ-339 פעם) וכן בשל הצורך ב"עמוד סטטי לטובת ארועים עתידיים";

Capture101

בחינת הפעילות בחשבון זה מגלה כי אין זה חשבון חדש וכי קיימות בו הודעות החל מה-13 ספטמבר 2013, גם אם הפעילות בו מועטה וכללה 21 פוסטים ב-13 חודשים.

אתר חדש ל'צבא הסורי האלקטרוני'

ב-1 אוקטובר פרסם 'הצבא הסורי האלקטרוני' כי השיק גרסה חדשה לאתר האינטרנט שלו. אין מדובר בכתובת חדשה, אלא בשינוי מוחלט של ממשק המשתמש בזו הקיימת.

האתר, אשר נבנה ועוצב על ידי 'יחידת התכנות' של גוף זה מהווה הגרסה רביעית לפחות של אתר הארגון לאורך השנים וכולל אותן הקטגוריות והקישורים לרשתות החברתיות השונות, כפי שהיה בזה הקודם.

 

פריצה של "הצבא הסורי האלקטרוני" לחשבון הטוויטר של צה"ל

בהמשך לידיעה על פריצה של "הצבא הסורי האלקטרוני" לבלוג הרשמי של צה"ל באנגלית, פורסמה קרוב לחצות ב-3 ביולי הודעה מטעם הארגון לפיה עלה בידו לפרוץ לחשבון הטוויטר הרשמי של צה"ל.

לזו צורפה ההודעה אשר הועלתה לכאורה לחשבון זה (@IDFSpokesperson) לפיה יתכן והתרחשה דליפת גרעינית באזור הכור בדימונה לאחר שלכאורה נפגע המתקן משתי רקטות.

Capture

בתוך כך פורסמה תוך דקות הודעת התנצלות בחשבון זה של צה"ל;

Capture1אולם כעשרים דקות מפרסום הודעתם הראשונה, פרסם הארגון הודעה נוספת ובה טענה כי עלה בידם לשלוט במנהל המערכת של פעילות האינטרנט של צה"ל;

Capture2

תוך צרוף צילום מסך המעיד על דבר הפריצה למנהל המערכת;

BrpfrO9CYAA8InH

הודעה של "הצבא הסורי האלקטרוני" על פריצה לבלוג הרשמי של צה"ל באנגלית

בשעות הערב של ה-28 ביוני פורסמה הודעת טוויטר בערבית מטעם "הצבא הסורי האלקטרוני" בדבר פריצה שבוצעה על ידם לבלוג של צה"ל בכתובת idfblog.com. ההודעה כללת קישור לתעוד העמוד שהושחת.

rRP_Ji_porw

בדיקה בכתובת זו, המשמשת את הבלוג הרשמי של צה"ל בשפה האנגלית, מגלה כי אכן בעת נסיון גישה לאתר זה בוצעה הפניה לעמוד שהוכן לשם כך מבעוד מועד  באתר הארגון – Sea.sy.

נכון לכתיבת שורות אלו הוסרה ההפניה מאתר בלוג צה"ל לאתר "הצבא הסורי האלקטרוני" ובמקום זאת מתקבל העמוד הבא;

GoDaddy - IDF Blog

נראה כי הפריצה לאתר בוצעה באמצעות פריצה לחשבון הטוויטר של Sacha Dratwa המשמש "IDF Spokesman for the interactive media", זאת בשל הודעה טוויטר (אשר נמחקה בינתיים) שהוצבה בחשבונו ומעידה כי גם חשבון זה נפרץ;

untitled

פריצה נוספת של "הצבא הסורי האלקטרוני" לאתרי תקשורת בריטיים

בשעות הצהריים של ה-18 יוני פורסמה הודעה בחשבון הטוויטר של "הצבא הסורי האלקטרוני" בדבר פריצה שבוצעה על ידם לאתרי האינטרנט של The Sun ו-The Sunday Times הבריטיים.

Capture

בחשבון הטוויטר של The Sun אכן פורסמה הודעה המאשרת כי אתר האינטרנט נפרץ;

Capture1

כעבור 11 דקות פורסמה הודעה נוספת לפיה האתר שב לפעילות;

Capture2

לא נמצאה הודעה שכזו בחשבון הטוויטר של The Sunday Times.

פריצה של "הצבא הסורי האלקטרוני" לארבעה חשבונות טוויטר של Wall Street Journal

ב-24 באפריל התקיימה הרצאה של Ira Winkler (נשיא חברת Secure Mentem) במסגרת RSA conference 2014, אשר עסקה בשיטות התקיפה של "הצבא הסורי האלקטרוני" ובדרכי ההתמודדות עימן. לאחר ההרצאה פרסמה החברה כי "הצבא הסורי האלקטרוני" ניסה לפרוץ לאתר הכנס, בהודעה החברה ניתחה התקפה זו.

בתגובה, פורסמה ב-27 אפריל הודעה בערוץ הטוויטר של גוף זה ובה פניה ישירה למרצה;

Capture1

זאת תוך הפניה לעמוד המתעד לכאורה את דבר הפריצה;

Capture2

והודעה נוספת ברוח זו;

Capture3

הודעה נוספת פורסמה כעבור יומיים ובה התייחסות לניתוח התקיפה על אתר הכנס;

Capture

כל אלו הובילו לעליית מדרגה באמצעות פריצה לארבעה חשבונות טוויטר של  Wall Street Journal – @WSJD, @WSJPEurope, @WSJAfrica, @WSJVintage – עליה דווח ב-6 מאי והצבת הודעה ובה תמונתו של Ira Winkler על גבי ציור של מקק בחשבונות שנפרצו;

wsj-twitter-accounts-hacked

פריצה של "הצבא הסורי האלקטרוני" לאתר אופוזיצה

בשעות הערב של ה-15 מרץ פרסמו פעילי "הצבא הסורי האלקטרוני" הודעה בטוויטר ממנה עולה כי עלה בידם ככל הנראה לפרוץ לאתר של קואליציית האופוזיציה הסורית (האתר אינו זמין ברגעים אלה).

כעבור מספר דקות פרסמו אלו הודעה נוספת ובה הפניה לעדות לכאורה לדבר הפריצה.

Capture2

בנוסף פורסמה הודעה באתר הקבוצה ובה הודעה ממנה עולה כי נפרצו עוד שני אתרים.

Capture3

אמנם פעילים אלו מרבים לבצע פריצות לאתרים ורשתות חברתיות שונות ברחבי העולם הערבי והמערבי, אולם פעילותם המקוונת נגד גורמי אופוזיציה מועטה יחסית.